#безопасность
-
SleeperGem: три вредоносных RubyGems-пакета атакуют машины разработчиков
Исследователи описали атаку на цепочку поставок Ruby: злоумышленники перехватывают давно заброшенные аккаунты RubyGems и через обновления доставляют загрузчик, устанавливающий скрытый демон на компьютеры разработчиков.
-
Hugging Face взломал автономный ИИ-агент: атаку расследовали китайской моделью
Крупнейший репозиторий ИИ-моделей сообщил о вторжении в свою продакшн-инфраструктуру, которое провёл автономный агентский фреймворк. Западные модели отказались помогать с разбором инцидента — пришлось обратиться к открытой китайской GLM 5.2.
-
7-Zip устранил критическую уязвимость, позволяющую выполнить произвольный код
Разработчики 7-Zip выпустили версию 26.02, закрывающую уязвимость удалённого выполнения кода через специально подготовленные архивы. Пользователям рекомендуется как можно скорее обновить приложение.
-
О бэкдоре в XZ Utils вышла книга «Half a Second»
Адриан Мастронарди выпустил книгу, посвящённую истории попытки внедрения бэкдора в XZ Utils в 2024 году. Книга распространяется свободно, но по некоммерческой лицензии без права создания производных работ.
-
Для критических RCE-уязвимостей wp2shell в WordPress Core опубликованы публичные эксплойты
В сети появились публичные эксплойты для критических уязвимостей wp2shell в ядре WordPress, позволяющих выполнить произвольный код на сервере. Администраторам сайтов рекомендуется немедленно установить обновления.
-
Мониторы LG незаметно устанавливают ПО через Windows Update без согласия пользователя
Пользователи обнаружили, что мониторы LG инициируют установку сопутствующего программного обеспечения через Windows Update без явного согласия. Новость вызвала широкое обсуждение на Hacker News.
-
Apple и Google обязали удалить из магазинов приложений «раздевающие» ИИ-сервисы
Городской прокурор Сан-Франциско направил Apple и Google письма с требованием убрать из App Store и Google Play приложения-«раздевалки». По его словам, обе компании давно знали о нарушении закона штата.
-
Cloudflare развернула правила WAF для защиты WordPress от двух опасных уязвимостей
Cloudflare выпустила два правила для своего веб-файрвола после того, как команда безопасности WordPress сообщила ей о двух уязвимостях высокой степени опасности. Компания подчёркивает, что защита не отменяет необходимости обновления.
-
Уязвимость HollowByte в OpenSSL позволяет вызвать отказ в обслуживании 11-байтовым пакетом
Исследователи обнаружили уязвимость HollowByte, которая позволяет неаутентифицированным злоумышленникам вызывать отказ в обслуживании серверов на базе OpenSSL с помощью крайне малого по размеру вредоносного пакета.
-
Обнаружен новый эксплойт LegacyHive для повышения привилегий в Windows
Исследователь под псевдонимом Nightmare Eclipse опубликовал zero-day эксплойт LegacyHive, позволяющий получить права администратора на полностью обновлённых системах Windows.
-
Mozilla представила PACT — систему анонимных учётных данных для веба
Mozilla анонсировала проект PACT, предлагающий механизм анонимных учётных данных для веб-приложений. Разработка призвана дать сайтам способ проверять пользователей без раскрытия их личности.
-
CISA требует срочно устранить уязвимости в Fortinet FortiSandbox
Агентство CISA обязало федеральные ведомства США в приоритетном порядке устранить две активно эксплуатируемые уязвимости в платформе Fortinet FortiSandbox.
-
В расширении Claude for Chrome нашли уязвимость, позволяющую вредоносным плагинам управлять ИИ
Исследователи обнаружили в браузерном расширении Claude for Chrome от Anthropic уязвимость, позволяющую сторонним вредоносным расширениям инициировать заранее заданные действия ИИ. Это открывает путь к злоупотреблению доступом Claude к подключённым сервисам.
-
23andMe заплатит $18 млн за утечку генетических данных клиентов
Компания 23andMe согласилась выплатить $18 млн, урегулировав претензии коалиции из 43 генеральных прокуроров штатов США по поводу защиты генетических данных клиентов.
-
Уязвимость в роботах-пылесосах Shark позволяет захватывать чужие устройства по всему региону AWS
Исследователь под псевдонимом tokay0 обнаружил и опубликовал метод, позволяющий получить root-доступ к чужим роботам-пылесосам Shark в пределах одного региона AWS. Уязвимость пока не устранена производителем.
-
OpenAI представила GPT-Red — автоматизированный поиск уязвимостей prompt injection
OpenAI раскрыла подробности о GPT-Red — внутренней модели для автоматизированного red-teaming, которая ищет уязвимости к атакам через внедрение промптов до массового развёртывания инструментов.
-
Сквозное шифрование в ActivityPub: почему до него ещё далеко
Автор блога Soatok разбирает, какой объём работы ещё предстоит проделать, прежде чем протокол ActivityPub сможет получить полноценное сквозное шифрование. По его оценке, задача куда сложнее, чем кажется на первый взгляд.
-
Появился инструмент для отслеживания нераспространённых патчей безопасности ядра Linux
Разработчик представил фильтрующий движок с базой данных, который отслеживает патчи безопасности ядра Linux, не дошедшие до стабильных веток. Проект доступен по адресу patchless.natey.sh.
-
xAI подала в суд на пользователя, создававшего с помощью Grok материалы с сексуальным насилием над детьми
Компания Илона Маска обвиняет жителя Южной Каролины в обходе защитных механизмов чат-бота Grok для создания и распространения CSAM. Иск на это ранее указывало агентство Reuters.
-
Zoom предупредил о критической уязвимости, позволяющей захватывать аккаунты
Компания Zoom сообщила о критической уязвимости в клиенте для Windows и SDK, которая может быть использована для захвата учётных записей. Атака не требует аутентификации со стороны злоумышленника.
- Дальше